大力推进信息安全标准化工作,有力支撑和保障国家网络安全

中国电子技术标准化研究院副院长高林

一、信息安全标准化工作具有重要意义

从本质上讲,标准是对重复性事物和概念所做的统一规定。它以科学、技术和实践经验的综合成果为基础,经有关方面协商一致,由主管机构批准,以特定形式发布,作为共同遵守的准则和依据。标准化工作已经成为治理能力提升的助推器、市场经济运行的耦合器、政府职能转变的容纳器以及技术创新的重要手段,信息安全标准更是对我国国家安全和社会长治久安具有重要的意义。

在信息安全领域,信息安全标准是确保信息安全产品和系统在设计、研发、生产、建设、使用、测评等过程中解决其一致性、可靠性、可控性、先进性和符合性的技术规范、技术依据。信息安全标准通常由国家组织编制,并在此基础上对信息安全行业提供指导,从而实现维护国家安全和社会稳定的重要目的。

例如,网站可信、安全可靠办公信息系统等政府急需信息安全标准的编制,有力的保障了我国党政机关的信息安全、维护了国家利益;工业控制系统中的信息安全标准的制定,对于保护我国电力、石油化工以及公共交通等命脉行业的安全运营具有重要作用;国家网络安全审查有关支撑标准的制定,在确保我国国家网络空间安全的同时,也有效的保障了我国公民的个人隐私。

因此,作为我国网络安全保障体系的重要组成部分,信息安全标准是政府进行宏观管理的重要手段,是网络安全产业发展的重要支撑,是维护国家公民个人信息安全的重要保障。

二、信息安全标准制定工作的总体情况

信安标委成立以来,我国信息安全标准化工作经历了以跟踪和采用国际标准为主到采用国际标准与自主研制并重的发展历程,标准制定工作取得了显著成绩。截至2014年10月,信安标委共组织申报信息安全国家标准290项,其中284项已获批立项,正式发布国家标准142项。标准范围涵盖了信息安全基础、安全技术与机制、安全管理、安全评估以及保密、密码和通信安全等多个领域,有力保障了国家和社会的网络安全。

为了加强信息安全标准化工作的管理和为行业单位提供全方位服务,信安标委建设了国家信息安全标准管理与服务平台,实现对信息安全标准制定全生命周期过程的公开、透明化管理,创建了国内外信息安全标准资源库。同时,信安标委还高度重视信息安全标准化顶层设计与战略规划研究,并配合国家网络安全政策及各部门工作急需,及时研制了信息安全配套标准。在国际标准制定活动中,信安标委积极开展国际信息安全标准化交流工作,坚持跟踪研究国际动态,实质性参与国际标准化活动,提出多项国际标准提案及多份国际标准贡献物。我国信息安全标准体系的建立,为我国各项信息安全保障工作,例如云计算服务网络安全管理、政府信息系统安全检查、信息系统安全等级保护、信息安全产品检测与认证及市场准入、信息安全风险评估、涉密信息系统安全分级保护和保密安全检查等,提供了强有力的技术支撑和重要依据。

三、热点行业领域发展需要信息安全标准的技术支撑

随着云计算、大数据、物联网、智慧城市、移动互联网、工控系统安全等热点领域技术的完善与普及,社会各领域在感受到新技术带来巨大便利的同时,也深刻意识到了其带来的安全风险与隐患。这些热点行业领域的健康快速发展急需信息安全标准的技术支撑。

(一)云计算

(二)大数据

(三)物联网

作为通信网和互联网的网络延伸与应用拓展,物联网利用感知技术和智能装置对物理世界进行感知识别,通过网络传输互联,进行计算、处理和知识挖掘,从而实现人与物、物与物的信息交互和无缝链接,以达到对物理世界实时控制、精确管理和科学决策的目的。由于物联网中诸多被感知终端的配置性能无法满足传统数据加密算法的要求,面对繁杂的实际环境,各厂商均采用自有的加密策略,从而在一定程度上影响了物联网应用层中数据的处理。当前物联网技术急需统一的数据加密标准,从而为应用层中数据的协同处理提供支撑。

(四)工控系统安全

随着我国两化融合进程的加快,我国诸多工业命脉行业均对传统工业控制系统进行了信息化升级。当前工控系统在设计之初由于安全意识淡薄,技术条件薄弱等原因,使得信息安全问题逐渐出现在了工业控制领域。2010年伊朗政府核电站感染的Stuxnet病毒严重影响了核反应堆的安全运行;2011年美国黑客入侵伊利诺伊州城市供水系统的数据采集和监控系统,使得供水泵遭到破坏。工控系统中安全问题的发生除了传统的技术原因,更重要的是网络安全管理的规范化缺乏造成的。针对此现状,制定工控系统的安全管理、测评等标准,以此确保各工业行业的网络安全。

THE END
1.保护物联网安全的四种方法物联网设备是物联网网络中最脆弱的部分,因为它们通常使用简单的处理器和操作系统,这些处理器和操作系统可能无法支持高级安全功能。就单位数量以及产品和制造商的多样性而言,它们也是为数最多的。这使得保护数十亿设备的物联网解决方案可能会面临复杂局面。 https://m.elecfans.com/article/1236566.html
2.信息系统等级保护办法(信息系统等级保护对象)上述要求为网络安全等级保护赋予了新的含义,重新调整和修订等级保护1.0标准体系,配合网络安全法的实施和落地,指导用户按照网络安全等级保护制度的新要求,履行网络安全保护义务的意义重大。 随着信息技术的发展,等级保护对象已经从狭义的信息系统,扩展到网络基础设施、云计算平台/系统、大数据平台/系统、物联网、工业控制...http://bzd134679.51sole.com/companynewsdetail_255811182.htm
3.什么是等级保护,等保2.0详解通用要求包括安全通用要求,云计算安全扩展要求,移动互联安全扩展要求,物联网安全扩展要求,工业控制系统安全扩展要求。网络安全等级保护2.0通用要求的核心是优化。 新增重点内容:新型网络攻击防护从内到外、突出运维审计、安全管理中心、独立安全区域、邮件安全防护、运行状态监控、安全审计时间要求、集中日记审计、可信运算要求...https://developer.aliyun.com/article/1244743
4.等保2.0标准介绍2019年5月13日,国家市场监督管理总局、国家标准化管理委员会召开新闻发布会,等保2.0相关的《信息安全技术网络安全等级保护基本要求》、《信息安全技术网络安全等级保护测评要求》、《信息安全技术网络安全等级保护安全设计技术要求》等国家标准正式发布,将于2019年12月1日开始实施。 https://www.jianshu.com/p/a9bb686ab4cc
1.物联网的数据安全:如何保护数据和设备安全物联网数据安全物联网(Internet of Things,简称IoT)是指通过互联网将物体和设备连接起来,使它们能够互相传递数据,以实现更智能化的操作和管理。随着物联网技术的不断发展,越来越多的设备和系统都在连接互联网,这为我们提供了更多的方便和便利。然而,这也带来了数据安全和设备安全的挑战。 https://blog.csdn.net/heike_Ch/article/details/141866031
2.物联网网络安全:保护物理世界和数字世界的融合物联网系统的复杂性:通常,物联网和边缘设备是由不同的参与者制造的,每个参与者都有自己的网络安全标准。 网络安全系统成本高昂:设备安全投资不足是一个常见问题。制造商经常面临成本限制,并且可能会优先考虑其他方面,而不是全面的安全测试。 缺乏监管协调:目前,还没有监管要求来确保生产或部署的所有物联网、边缘设...https://www.fromgeek.com/telecom/602592.html
3.物联网安全:无线传感网络安全威胁及防护安全技术物联网安全:无线传感网络安全威胁及防护 随着物联网技术的发展,无线传感器网络(Wireless Sensor Networks, WSN)在工业、交通、环境、能源、安防等众多领域有着广泛的应用。但是,由于传感器网络规模大、单点能力弱,并且通常部署在无人值守的地方,缺乏物理保护,因此除了一般无线网络所会面临的信息泄露、信息篡改、重放攻击...https://www.bangcle.com/detail/cat_id/27/id/704.html
4.物联网安全:攻击防护防火墙一般由服务访问规则、验证工具、包过滤、应用网关4个部分构成,微观上可以存在于路由器、服务器、PC端等多种设备中,宏观上部署在两个网络环境之间,如内部网络和外部网络之间、专用网络和公共网络之间等。 防火墙在运行时原理上可选的安全认证策略有3种:一种是肯定的,认为只有被允许的访问才可以放行,这可能会造...https://www.51cto.com/article/637975.html
5.信息安全技术网络安全等级保护安全设计技术要求的思路和方法是调整原国家标准GB/T 25070— 2010的内容,针对共性安全保护目标提出通用的安全设计技术要求,针对云计算、移动互联、物联网、工业控制和大数据等新技术、新应用领域的特殊安全保护目标提出特殊的安全设计技术要求。 本标准是网络安全等级保护相关系列标准之一。与本标准相关的标准包括: ...http://www.wanganke.com/web/article/show/687
6.网络安全是钢铁行业工业互联网各个领域和环境的安全保障,包括设备安全、控制安全、网络安全、应用安全和数据安全等。为加速提升工业互联网的应用质量与效果,为我国的经济结构调整、动能转换贡献力量,全面推进“中国制造2025”和“互联网+”行动计划,有必要围绕国家网络安全法和网络安全等级保护制度加强对钢铁行业工业互联网信息...http://www.aii-alliance.org/index.php/index/c156/n1593.html
7.如何规范开展等级保护定级和备案工作等级保护对象是指网络安全等级保护工作中的对象,通常是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统,主要包括基础信息网络、云计算平台/系统、大数据应用/平台/资源、物联网(IoT)、工业控制系统和采用移动互联技术的系统等。 https://www.cznis.org/jszn/687.html
8.2020年《网络安全法》配套规定和标准综述围绕《网络安全法》的基本框架,2020年,国家网信办、工信部、公安部、市场监管总局、中国人民银行以及国家标准化管理委员会等部门相继发布了《网络安全法》的相关配套规定和标准。 《网络安全法》作为我国网络安全的基本法,设置了最基本的网络安全制度框架,包括关键信息基础设施保护制度、网络安全等级保护制度、个人信息保护...https://www.wfnetworks.cn/news1/shownews.php?id=789